A versão maliciosa só ficou ativa na crates.io por mais de duas horas.

Não se deixe desviar por aquele número de 264 milhões de downloads.

A StepSecurity expôs o caso: três pacotes comuns do Rust foram adulterados com uma dependência maliciosa; durante a construção, isso executa código remoto.

Muita gente, ao ver os downloads, já entra em pânico.

Mas aquele número é a soma histórica de downloads. No máximo, a versão maliciosa ficou no ar por pouco mais de duas horas.

O que realmente precisa de atenção é quem executou o cargo update hoje: a cadeia de build pode já ter puxado a versão maliciosa para as dependências.